Centre de sécurité et de confiance

Comment nous protégeons vos données

Nous combinons des contrôles techniques, des garanties contractuelles et des intégrations pilotées par le client pour protéger le contexte métier et les contenus traités par le service.

Sources vérifiées le 10 août 2026

La sécurité en bref

Nos politiques publiques engagent TLS 1.2 ou supérieur en transit, le chiffrement au repos lorsque cela est techniquement approprié, un accès selon le moindre privilège, des contrôles par rôle, la MFA des employés pour l’accès en production, la journalisation, des revues de sécurité et un processus de réponse aux incidents. Nous n’utilisons pas les données clients pour entraîner des modèles d’IA, et les données personnelles sont principalement stockées dans l’UE/EEE.

Fondé sur les politiques, pas une allégation de certification

Cette page résume nos engagements contractuels et de confidentialité actuels. En cas de divergence entre documents, le DPA fait foi pour les conditions de traitement. Rien sur cette page n’affirme que nous détenons une certification SOC 2 ou ISO 27001.

Qui est responsable des données ?

Le rôle dépend des données et de la finalité. Notre politique de confidentialité et notre DPA distinguent nos propres données métier des contenus qu’un client traite via le service.

Quand nous sommes responsable du traitement

Nous sommes responsable du traitement pour les informations concernant les visiteurs du site, les titulaires de compte, les contacts clients et les prospects, lorsque nous déterminons la finalité du traitement.

Quand nous sommes sous-traitant

Pour les contenus clients, les données des canaux connectés et les autres données personnelles traitées sur instruction du client, vous êtes responsable du traitement et nous agissons comme sous-traitant au titre du DPA.

Sous-traitants ultérieurs

Nous recourons à des sous-traitants ultérieurs pour l’hébergement, l’inférence IA, la publication, l’analyse, le support et les intégrations. D’autres prestataires peuvent avoir un rôle juridique différent ; le DPA identifie par exemple Stripe comme responsable de traitement indépendant pour les données de paiement.

Engagements de contrôle publiés

Le tableau résume les déclarations de notre politique de confidentialité publique et de nos conditions actuelles. « Engagé » signifie que le contrôle figure dans ces documents. Cela ne signifie pas qu’un auditeur externe l’a certifié de façon indépendante.

Domaine de contrôleEngagement publiéStatut de la preuveSource
Données en transitTLS 1.2 ou supérieur pour les données transmises vers et depuis le service.Engagé dans la politique et les contrôles du DPAConfidentialité §10 ; Conditions §18.2
Données au reposChiffrement AES-256 ou équivalent lorsque cela est techniquement approprié.Engagé dans la politique et les contrôles du DPAConfidentialité §10 ; Conditions §18.2
AccèsMoindre privilège, accès par rôle et MFA des employés pour l’accès aux données de production.Engagé dans la politique et les contrôles du DPAConfidentialité §10 ; Conditions §18.1
SurveillanceJournalisation et surveillance des accès, des événements et des incidents de sécurité.Engagé dans la politique et les contrôles du DPAConfidentialité §10 ; Conditions §18.3
Livraison sécuriséeSéparation des environnements, correctifs, gestion des vulnérabilités et revues de sécurité régulières.Engagé dans la politique et les contrôles du DPAConfidentialité §10 ; Conditions §18.3 et §18.5
Sauvegardes et continuitéSauvegardes chiffrées automatisées quotidiennes et procédures documentées d’incident et de continuité.Engagé ; le DPA fixe la durée maximale de conservation applicableConditions §18.4 ; DPA §16.10
DPA et support d’auditUn DPA contraignant dans les conditions, une copie autonome sur demande et des informations d’audit dans des conditions définies.Engagement contractuelConditions §16 et §16.9

Comment les données clients sont utilisées avec l’IA

Nous faisons appel à des fournisseurs d’IA pour générer du texte et des images au titre du service demandé par le client. La politique de confidentialité indique que nous n’utilisons pas les données clients, les données utilisateurs ni les contenus pour entraîner ou affiner des modèles d’IA, et que des clauses contractuelles interdisent aux fournisseurs d’utiliser les entrées et sorties du service pour l’entraînement de modèles.

  • L’inférence IA sert à fournir les fonctions produit demandées.
  • Les contenus clients ne sont ni vendus ni fournis comme jeu de données d’entraînement.
  • La politique actuelle cite OpenAI, Anthropic, Google et xAI comme sous-traitants IA.
  • Les transferts hors EEE reposent sur un mécanisme applicable tel que le cadre de protection des données UE-États-Unis ou les clauses contractuelles types.

Hébergement et transferts internationaux

Notre DPA indique que les données personnelles sont stockées principalement dans l’UE/EEE, essentiellement dans des régions Google Cloud en Irlande. L’inventaire des sous-traitants ultérieurs mentionne également AWS pour le stockage et les opérations cloud.

  • Le stockage principal est décrit comme situé dans l’UE/EEE.
  • Certains sous-traitants ultérieurs traitent des données aux États-Unis ou dans d’autres pays.
  • Nous documentons le DPF, les clauses contractuelles types et les garanties d’analyse d’impact des transferts concernés.
  • Les certifications des prestataires portent sur leurs centres de données. Ce ne sont pas nos certifications.

Conservation et suppression

Le DPA prévoit une suppression normalement dans les 30 jours suivant la résiliation et au plus tard sous 90 jours. Les sauvegardes sont supprimées selon les routines standard et au plus tard sous 180 jours. Les obligations légales de conservation, comme les pièces comptables, restent des exceptions. Les jetons des services connectés sont supprimés après déconnexion ou fermeture du compte, conformément à la politique de confidentialité.

Source contractuelle : le §16.10 du DPA fixe le calendrier applicable aux données personnelles clients lorsqu’un résumé plus court ailleurs diverge.

Réponse aux incidents et notification

Notre DPA et nos engagements de confidentialité décrivent un processus défini d’identification, de classification, d’escalade et de traitement des incidents de sécurité. Les obligations de notification dépendent de notre rôle et du droit applicable.

  • Vous êtes informé sans retard injustifié lorsqu’une violation de données personnelles affecte leurs données.
  • Nous documentons la nature, les conséquences probables et les mesures d’atténuation à mesure que les informations deviennent disponibles.
  • Nous tenons des registres d’incidents et assure le suivi des actions correctives.
  • La notification aux autorités et aux personnes concernées suit le RGPD et les autres exigences légales applicables.

Contrôles que les clients devraient appliquer

  • Utiliser un mot de passe fort et unique ainsi que les contrôles de sécurité du compte disponibles.
  • Limiter l’accès de l’équipe aux personnes qui en ont besoin et retirer les accès rapidement.
  • Vérifier les autorisations demandées par les comptes sociaux et les intégrations connectés.
  • Déconnecter les intégrations qui ne servent plus.
  • Nous contacter rapidement en cas de soupçon d’activité non autorisée sur le compte.

Statut de certification

Nous n’affirmons pas sur cette page détenir SOC 2, ISO 27001 ou une autre certification de sécurité indépendante. Les conditions identifient des certifications d’infrastructure détenues par Google Cloud, et non par nous. Vous pouvez nous demander la documentation de sécurité actuelle et les preuves d’audit disponibles.

Besoin d’un DPA ou d’une revue de sécurité ?

Demandez le DPA en vigueur, les informations sur les sous-traitants ultérieurs ou des réponses à un questionnaire de sécurité. Précisez votre organisation, votre échéance et les domaines que votre revue doit couvrir.

Demander des informations de sécurité

Questions fréquentes

Non. Notre politique de confidentialité indique que les données clients, les données utilisateurs et les contenus ne servent pas à entraîner ou affiner des modèles d’IA, et que les fournisseurs d’IA sont contractuellement empêchés d’utiliser les entrées et sorties du service à des fins d’entraînement.

Nos documents publics indiquent que les données personnelles sont principalement stockées dans l’UE/EEE. Certains sous-traitants ultérieurs peuvent traiter des données ailleurs, sur la base d’un mécanisme de transfert applicable tel que le Data Privacy Framework ou les clauses contractuelles types.

Oui. Les sections 16 à 18 des conditions forment un DPA contraignant, et une version autonome signable est disponible sur demande.

Nous ne formulons pas cette allégation de certification sur cette page. Les certifications des fournisseurs cloud ne sont pas équivalentes à une certification que nous détenons.

Le DPA prévoit une suppression normalement sous 30 jours et au plus tard sous 90 jours, sauf obligation légale de conservation. Les sauvegardes sont supprimées selon les routines standard et au plus tard sous 180 jours.